Irský Úřad pro ochranu údajů udělil výraznou pokutu podle GDPR

Google čelí jednomu z největších postihů za ochranu soukromí ve své historii poté, co irský Úřad pro ochranu údajů (DPC) udělil společnosti pokutu 403 milionů eur, přibližně 463 milionů dolarů, za porušení obecného nařízení EU o ochraně osobních údajů (GDPR). Vyšetřování DPC se zaměřilo na to, jak Google shromažďoval a zpracovával údaje o poloze z zařízení Android, přičemž dotčené jednání sahá až do roku 2018.

Jako hlavní regulátor pro operace Googlu v EU DPC opakovaně prověřoval, jak společnost nakládá s uživatelskými daty, ale tato pokuta patří mezi nejvýznamnější opatření přijatá proti tomuto technologickému gigantovi podle GDPR. Zatímco úplné podrobnosti o rozhodnutí o vymáhání se stále objevují, případ se soustředí na praktiky sledování polohy zabudované do operačního systému Android, což je funkce, která se dotýká miliard zařízení po celém světě.

Proč jsou údaje o poloze výbušným tématem soukromí

Údaje o poloze jsou podle GDPR považovány za obzvláště citlivé, protože toho mohou o každodenním životě člověka prozradit velmi mnoho: kde pracuje, kde spí, koho navštěvuje, a vzorce, které lze použít k odvození zdravotního stavu, náboženských praktik nebo osobních vztahů. Regulátoři stále častěji považují sledování polohy za vysoce rizikovou kategorii zpracování dat, která vyžaduje jasný a informovaný souhlas před tím, než mohou být data shromažďována.

Tato pokuta zapadá do širšího vzorce evropských regulátorů, kteří se staví proti tomu, jak velké platformy shromažďují a zpeněžují uživatelská data. Odráží širší trend v celé EU, kde úřady zaujímají tvrdší postoj nejen vůči reklamním a datovým společnostem, ale vůči jakékoli digitální infrastruktuře, kterou považují za nedostatečně transparentní nebo odpovědnou. Pokračující spor Cloudflare s italskými regulátory ohledně tamního systému blokování Piracy Shield je dalším příkladem toho, že evropské donucovací orgány jsou ochotny uvalovat podstatné sankce na velké technologické společnosti působící na jejich území.

Pro běžné uživatele je hlavní problém jednoduchý: mnoho lidí si neuvědomuje, kolik údajů o poloze jejich telefony generují, ani jak dlouho mohou být tato data uchovávána a využívána, zejména když výchozí nastavení upřednostňují shromažďování dat před soukromím.

Co to znamená pro vás

Tato pokuta podle GDPR je připomínkou, že sledování polohy na chytrých telefonech je často rozsáhlejší, než většina uživatelů předpokládá, a že regulační kontrola se automaticky nepromítá do změn, které zaznamenáte na svém vlastním zařízení. Čekat, až regulátoři vynutí lepší výchozí nastavení, není strategie soukromí. Převzít přímou kontrolu nad svým nastavením a nástroji ano.

Několik praktických kroků může výrazně snížit množství údajů o poloze a chování, které vyzrazujete:

  • Zkontrolujte nastavení polohy v systému Android. Zjistěte, které aplikace mají přístup k poloze „vždy povolit“ oproti „pouze při používání aplikace“, a pokud historii polohy nepotřebujete, vypněte ji.
  • Pokud je to možné, používejte e-mail zaměřený na soukromí. Služby jako Tuta jsou postaveny na end-to-end šifrování a minimálním shromažďování dat a nabízejí alternativu k e-mailovým poskytovatelům podporovaným reklamou, kteří propojují vaši aktivitu napříč službami.
  • Zvažte VPN pro další vrstvu ochrany soukromí na síti. Ačkoli VPN nezastaví aplikaci v požadavku na polohu GPS, může maskovat vaši polohu založenou na IP adrese a omezit sledování spojené s vaší síťovou aktivitou. Návody k nastavení pro Mullvad a oVPN provádějí konfigurací uživatele, kteří chtějí připojení více zaměřené na soukromí.

Žádný z těchto kroků vás neudělá neviditelnými, ale společně snižují množství údajů o poloze a chování dostupných jakékoli jednotlivé společnosti, bez ohledu na to, co regulátoři nakonec rozhodnou.

Širší obraz vymáhání GDPR

Tato pokuta se přidává k rostoucímu seznamu donucovacích opatření podle GDPR proti velkým technologickým společnostem a posiluje skutečnost, že evropští regulátoři jsou ochotni uvalovat sankce ve výši stovek milionů dolarů, když zjistí, že postupy týkající se souhlasu uživatelů a nakládání s daty nesplňují požadavky zákona. Zda toto konkrétní rozhodnutí v praxi změní způsob, jakým Android shromažďuje údaje o poloze, bude záviset na reakci Googlu a případných dodatečných požadavcích na soulad spojených s rozhodnutím.

Prozatím tento případ zdůrazňuje jednoduchý bod: pokuty podle GDPR vysílají společnostem zprávu, ale zpětně nezahladí data, která již byla shromážděna. Uživatelé, kteří chtějí těsnější kontrolu nad soukromím své polohy, by neměli čekat na další titulky. Kontrola oprávnění aplikací, výběr služeb respektujících soukromí a pochopení toho, jaká data vaše zařízení ve výchozím nastavení generují, jsou kroky, které můžete podniknout ještě dnes, nezávisle na tom, jak se regulační bitvy v Bruselu nebo Dublinu vyvinou.

Zůstat informován o donucovacích opatřeních, jako je toto, je užitečné, ale spojení tohoto povědomí s konkrétními změnami vlastního nastavení a nástrojů je to, co skutečně snižuje vaše vystavení do budoucna.